📚
云端下发的“隐形炸弹”:你的SCRM正在替谁打工?
当攻击者绕过安装包审计,把恶意代码藏进“云服务”里
2026年09月22日 · 周二
📖 科普文章 🔒 供应链安全管理
正版软件装完没发现问题,用着用着却被远程控制——供应链攻击的战场,正从安装包悄悄转移到云端接口。

一、安装包干净,不代表软件安全

很多人以为,只要从官方渠道下载软件,安装时杀毒软件没报警,就万事大吉了。但最近针对SCRM客户端的供应链攻击,彻底打破了这个幻想。

安全团队在审计SCRM安装包时,没有发现任何内置恶意代码,安装过程一切正常。然而,攻击者真正的杀招藏在软件运行之后——通过云端下发的方式,向特定目标推送恶意组件。

这就像你收到一份看似干净的外卖,包装完好、食材新鲜,但厨师在出锅后偷偷往里面加了一勺“特制调料”,只有特定顾客才能吃到。

安装包审计通过 ≠ 软件安全。云端下发让攻击者可以绕过传统安全检测,实现“精准投毒”。

二、ASAR漏洞:打开RCE大门的钥匙

攻击者是怎么做到云端下发的?安全人员在ASAR文件(Electron应用的资源打包格式)中挖掘出两个能实现远程代码执行(RCE)的接口。

简单来说,SCRM客户端基于Electron框架开发,ASAR就是它的“资源仓库”。正常情况下,这个仓库应该只存放图片、页面等静态资源,但攻击者发现,某些接口可以被滥用,让云端指令直接操控本地电脑。

攻击环节传统供应链攻击本次云端下发攻击
恶意代码位置安装包内云端服务器
检测难度中(可扫描)高(动态下发)
影响范围所有用户特定目标
攻击隐蔽性低极高

更狡猾的是,被替换的安装包是自解压文件,解包后包含一个正常的安装包(Release)和一个恶意的释放器(Update)。用户看到的、安装的是Release,而Update则在后台悄悄干活。

三、CrossHatch特马:藏在“免责声明”里的拼图

攻击者得手后,会下发名为CrossHatch的特马。它的藏身方式堪称“拼图游戏”:

  • 将加密的恶意载荷分段插入到软件的免责声明文本中,作为普通资源存在;
  • 软件加载时,自动从这些文本中分段提取载荷片段;
  • 将片段组合后解密,还原出完整的恶意代码并执行。

这就好比把一把刀拆成刀柄、刀片、螺丝,分别藏在三本不同的书里,只有同时翻开这三本书的人才能组装出凶器。安全软件扫描单个文件时,看到的只是普通文字,根本不会报警。

攻击者还设置了snippet.host作为文本托管网站,用于存放后续组件的下载链接,形成完整的攻击闭环。

又一家银行因数据安全被“双罚”
就在9月21日,又一家银行因数据安全问题被监管部门实施“双罚”——不仅机构被罚,信息科技部相关人员也负有责任。这释放了一个明确信号:数据安全不是“公司的事”,具体负责的技术人员同样要担责。无论是SCRM云端下发攻击,还是银行数据泄露,都说明一个道理——安全责任正在从“单位”落实到“个人”。你的每一次接口开放、每一次权限配置,都可能成为日后追责的依据。
💡 安全小贴士
  • 对SCRM等SaaS类软件,要求厂商提供云端下发的安全审计报告,确认接口调用有严格鉴权
  • 在终端部署EDR类工具,监控软件运行后的异常进程创建和网络外联行为,而非只依赖安装时扫描
  • 建立软件供应链台账,对核心业务系统使用的第三方组件定期做ASAR/JS资源完整性校验
📌 总结
安装包干净不等于安全,云端下发和分段藏毒正成为供应链攻击的新常态。
#供应链攻击#SCRM安全#云端下发#RCE漏洞#数据安全
📚 数据安全早知道 · 简报解读专栏
— 仅供学习参考,不构成任何建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —